Включение действий по нарушению атаки в Okta с помощью Microsoft Sentinel (предварительная версия)

Функции Microsoft Defender XDR для автоматического прерывания атак помогают защищать удостоверения под управлением Okta, автоматически реагируя на угрозы. Когда учётная запись, управляемая Okta, скомпрометирована, Defender XDR может напрямую в Okta принять меры по устранению последствий, чтобы локализовать атаку, ограничить боковое перемещение и уменьшить общий ущерб.

В этой статье описывается, как настроить интеграцию Okta в Microsoft Defender для удостоверений, чтобы включить действия по предотвращению нарушений атак в вашей среде Okta. Перед началом работы просмотрите предварительные требования, чтобы убедиться, что среды Okta и Microsoft настроены правильно.

Предварительные условия

Убедитесь, что вы соответствуете следующим требованиям:

Требования Okta

Вам нужен аккаунт Okta с администраторским доступом. Вам также нужна лицензия разработчика или корпоративной лицензии.

Требования Майкрософт

Выполните эти шаги перед тем, как продолжить:

  • Подключите аналитическое рабочее пространство Microsoft Sentinel к унифицированному порталу операций безопасности.
  • Развернуть и включить коннектор Okta для Microsoft Sentinel.

Примечание.

Во время общедоступной предварительной версии поддерживается только соединитель единого входа Okta.

Шаг 1. Создание интеграции Okta

Чтобы создать интеграцию из учетной записи Okta с правами администратора, выполните следующие действия.

  1. Поиск домена Okta

  2. Создание ключа API Okta

    • Укажите понятное название для токена
    • Обязательно сохраняйте сгенерированное значение токена для использования позже при создании интеграционного профиля в портале Defender.

Примечание.

Этот токен является секретом, который позволяет подключаться к вашей среде Okta и выполнять действия. Не сообщайте его значение и не сохраняйте его в любом видимом или общедоступном месте.

Шаг 2. Создание интеграции с портала Defender

Чтобы создать интеграцию на портале Defender, выполните следующие действия.

  1. Войдите на портал Defender.

  2. Перейдите Microsoft Sentinel ->Configuration ->Automation.

  3. На вкладке Профили интеграции выберите +Создать , чтобы создать новую интеграцию.

    Снимок экрана: вкладка

  4. Введите следующие значения, а затем выберите Создать:

    1. Имя интеграции

    2. Описание

    3. Базовый URL-адрес API: введите полный домен Okta, начиная с https://

    4. Метод проверки подлинности: выбор ключа API

      1. Имя ключа API
      2. Ключ API: введите SSWS <API-Key>, заменив <API-Key> значением маркера API, созданного в Okta. Между SSWS и вашим API-ключом должен быть пробел. Дополнительные сведения см. в документации okta по использованию ключа API.
      3. Идентификатор ключа API: оставьте пустым
      4. Включите переключатель Отправить ключ SPI в заголовке.

    Снимок экрана: форма сведений об интеграции с полями имя интеграции, описание, базовый URL-адрес API и метод проверки подлинности.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.